Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vRIoT IoT Controller de RUCKUS Networks (CVE-2025-69425)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
09/01/2026
Última modificación:
15/04/2026

Descripción

Las versiones de firmware del controlador IoT Ruckus vRIoT anteriores a 3.0.0.0 (GA) exponen un servicio de ejecución de comandos en el puerto TCP 2004 que se ejecuta con privilegios de root. La autenticación a este servicio se basa en un secreto de Contraseña de Un Solo Uso Basada en el Tiempo (TOTP) codificado y un token estático incrustado. Un atacante que extrae estas credenciales del dispositivo o de un dispositivo comprometido puede generar tokens de autenticación válidos y ejecutar comandos arbitrarios del sistema operativo con privilegios de root, lo que resulta en un compromiso completo del sistema.